Alle Insights

    CIS Microsoft 365 Benchmark als Prüfkriterium

    Wie technische Konfigurationskriterien in einen sauberen Prüfungsansatz eingebettet werden.

    2 Minuten

    Was der Benchmark ist

    Das Center for Internet Security veröffentlicht mit dem CIS Microsoft 365 Foundations Benchmark konkrete Konfigurationsempfehlungen für Microsoft 365. Sie werden in einem Konsensverfahren mit Fachleuten erarbeitet, versioniert und regelmässig aktualisiert. Jede Empfehlung enthält Begründung, Prüfanleitung und Umsetzungshinweise.

    Level 1 und Level 2

    Die Empfehlungen sind in Profile eingeteilt. Level 1 umfasst Einstellungen, die breit anwendbar sind und den Betrieb wenig beeinträchtigen. Level 2 richtet sich an Umgebungen mit höherem Schutzbedarf und kann spürbare Auswirkungen auf Benutzer haben. Welche Stufe als Massstab dient, sollte vor einer Prüfung bewusst festgelegt werden.

    Den Benchmark sauber einbetten

    • Version des Benchmarks im Auftrag festhalten
    • Profil und Umfang der Workloads definieren
    • Empfehlungen ausschliessen, die wegen fehlender Lizenz nicht umsetzbar sind, und dies begründen
    • Akzeptierte Abweichungen mit Risikoentscheid dokumentieren
    • Prüfergebnis je Empfehlung nachvollziehbar belegen

    Abgrenzung zu Secure Score

    Microsoft Secure Score ist eine produktinterne Kennzahl, die Microsoft laufend anpasst. Der CIS Benchmark ist ein externer, versionierter Katalog. Viele Empfehlungen überschneiden sich, aber die Bewertungslogik ist unterschiedlich. Für eine reproduzierbare Prüfung eignet sich der Benchmark besser, weil sein Stand eindeutig referenziert werden kann.

    Grenzen des Benchmarks

    Der Benchmark prüft Konfiguration. Ob Berechtigungen periodisch überprüft, Vorfälle bearbeitet oder Ausnahmen genehmigt werden, liegt ausserhalb seines Umfangs. Eine Prüfung, die nur den Benchmark verwendet, liefert deshalb eine technische Teilaussage und keine Gesamtbeurteilung der Sicherheit oder der generellen IT-Kontrollen.

    Microsoft ändert Funktionen und Oberflächen regelmässig. Einzelne Prüfanleitungen können dadurch veralten, bevor eine neue Version des Benchmarks erscheint. Prüfende sollten dies in ihren Arbeitspapieren vermerken.

    Einordnung durch techtask

    techtask setzt den CIS Benchmark in Tenant Reviews als nachvollziehbaren Referenzpunkt ein und ergänzt ihn um organisatorische Fragen. Für formelle Prüfungen unterstützen wir bei Vorbereitung, Nachweisführung und Behebung von Abweichungen.

    Quellen

    Primärquellen und offizielle Dokumentation.

    1. 1.Center for Internet Security, CIS Microsoft 365 Foundations Benchmark
    2. 2.Microsoft Learn, Microsoft Secure Score
    3. 3.CIS, CIS Benchmarks FAQ

    Vom Wissen zur belastbaren Entscheidung.

    Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.

    Leistung ansehen